人工智能治理、风险与合规

人工智能治理

没人能拿出证据的政策不算治理。我们建立起清单、分类、控制措施与记录,让您能够向审计人员、监管机构或自家董事会证明人工智能是如何被使用的、由谁负责。

业务问题

没人答得上来公司在跑多少个人工智能系统

多数组织拿不出一份清单。人工智能是通过厂商功能、通过业务部门的自发举措、以及通过使用从未获批工具的个人,一点点进来的。没有清单就没有分类,没有分类就没有与风险相称的控制措施,于是每一个关于人工智能的问题都变成一次专项调查。审计人员或监管机构的第一次问询,会让这一切迅速显形。

我们做什么

盘点、分类、管控、维持

我们摸清实际在用的人工智能,包括无人批准的那些,并按风险为每个系统分类,使控制措施与风险相称而不是一刀切。随后我们补齐差距:技术文档、人工监督、透明度、日志与厂商义务。最后我们交接保持其准确的政策、角色与复核周期,因为依赖顾问回访才成立的治理不算治理。

人工智能治理

能力

  • 人工智能治理框架

  • ISO/IEC 42001准备

  • 负责任的人工智能

  • 人工智能风险管理

  • 模型治理

  • 人工智能相关政策

  • 人工智能清单

  • 人工智能厂商治理

  • 人工监督框架

常见应用场景

常见应用场景

  • 为董事会或审计委员会拿出一份站得住脚的人工智能清单与风险分级。
  • 确立与风险相称的控制措施,使低风险用途不必套用高风险流程。
  • 把厂商提供的人工智能功能,纳入与自建系统相同的治理之下。
  • 在证据已经备齐的状态下,迎接内部审计或监管问询。

我们如何交付

我们如何交付

  1. 清单

    摸清全组织正在使用哪些人工智能,包括无人批准的那些。

  2. 分类

    为每个系统划定风险层级,并据此推导出随之而来的义务。

  3. 补齐差距

    把文档、监督、透明度与日志提升到所要求的水准。

  4. 持续维持

    交接政策、角色与复核周期,使其在我们离开后依然成立。

技术

技术

  • ISO/IEC 42001
  • ISO/IEC 27001
  • EU AI Act
  • NIST AI RMF
  • GDPR
  • DORA

安全与治理

安全与治理

产出的是证据而非保证:一份系统清单、逐个系统的风险分级、各层级所要求的技术文档、人工监督的记录,以及一套有具名负责人的复核周期。这正是监管机构或审计人员真正会索取的材料,也是内部审计部门签字放行所需要的东西。

合作模式

合作模式

人工智能咨询顾问

资深顾问提供战略、架构、评估与转型方面的指导。

人工智能项目

我们对既定人工智能方案的设计与交付承担责任。

人工智能转型计划

跨咨询、工程与组织变革的多工作流企业级计划。

为什么选择 TeamExtension.ai

我们清楚这些控制措施落地要花多少力气

治理框架写起来容易,若作者从未落地实施过,遵循起来就很昂贵。因为我们自己造系统,我们规定的控制措施都是真正能被建成并运行的,而且我们能告诉您哪些便宜、哪些会拖慢每一个项目。

部分客户

常见问题

常见问题

如果我们完全没有清单,从哪里开始?
从发现开始,这通常比预期更快:采购记录、费用数据、单点登录日志,加上与各业务部门的一轮有条理的对话,就能找出大部分。起步阶段,完整性不如建立一套让它保持更新的机制重要。
这与我们现有的风险框架是什么关系?
应当是扩展它,而不是与它并列。人工智能风险大体上是既有风险类别加上新的失效方式,而另起一套平行架构的组织,最后会得到两套没人遵守的流程。
ISO/IEC 42001认证值得做吗?
取决于您的客户或监管机构是否要求。底层的管理体系无论如何都值得建;认证则是一个商业判断,看您是否需要外部的证明。
多久我们才算合规?
合规是一种需要维持的状态,而不是一个可以抵达的终点。一份站得住脚的清单与分级通常需要八到十周;补齐差距则取决于有多少系统落在较高层级。

探讨您的 AI 计划

确立在企业规模上安全部署人工智能所需的政策、控制措施与责任分工。